Поддерживаем AI: MCP-сервер Авториза и готовые инструкции для ИИ-чата

Выбор типа подключения

В Авторизе есть два типа подключений: Public и Confidential.

Выбор зависит от того, где выполняется авторизация и может ли приложение безопасно хранить client_secret.

PublicConfidential
Где используетсяБраузер, мобильное или desktop-приложениеBackend-сервер
client_secretНе используетсяХранится на сервере
PKCEИспользуетсяМожет использоваться
Refresh tokenПоддерживаетсяПоддерживается
BackendНе требуетсяТребуется

Public Client

Используйте Public, если авторизация выполняется непосредственно в приложении пользователя и у него нет backend-сервера, который участвует в OIDC-интеграции.

Это основной вариант для:

  • SPA на React, Vue, Angular и других фреймворках;
  • обычных JavaScript / TypeScript веб-приложений;
  • мобильных приложений;
  • desktop-приложений.

client_secret в этом случае не используется, поскольку приложение не может безопасно хранить секрет на устройстве пользователя.

Для браузерных приложений рекомендуется использовать SDK для фронтенда.

Как это работает

Приложение использует Authorization Code Flow с PKCE:

  1. пользователь переходит на страницу авторизации Авторизы;
  2. проходит авторизацию;
  3. приложение получает authorization code;
  4. код обменивается на токены;
  5. приложение использует access token для обращения к API.

При необходимости может использоваться refresh token для обновления access token.

Refresh token в браузерном приложении требует дополнительного внимания к безопасности хранения. SDK берет работу с сессией и обновлением токенов на себя.


Confidential Client

Используйте Confidential, если у вас есть backend-сервер, который участвует в OIDC-интеграции и может безопасно хранить секреты.

Это подходит для:

  • SaaS-приложений;
  • CRM и ERP;
  • серверных веб-приложений;
  • приложений с backend-сессиями;
  • других систем, где авторизация выполняется на сервере.

Как это работает

  1. браузер перенаправляется на Авторизу;
  2. пользователь проходит авторизацию;
  3. backend получает authorization code;
  4. backend обменивает код на токены;
  5. client_secret и refresh token хранятся на сервере;
  6. backend управляет сессией пользователя.

Главное отличие

client_secret никогда не должен попадать в браузер или другой клиент пользователя.


Как выбрать

Выбирайте Public, если:

  • у вас SPA или другое frontend-приложение;
  • backend не участвует в OIDC-интеграции;
  • приложение работает непосредственно в браузере пользователя.

Выбирайте Confidential, если:

  • у вас есть backend;
  • backend выполняет обмен authorization code на токены;
  • вам необходимо безопасно хранить client_secret и управлять серверной сессией.

Если вы делаете обычное frontend-приложение на JavaScript / TypeScript, выбирайте Public Client и используйте SDK для фронтенда для быстрой интеграции.

Готовы подключить авторизацию?
Не разрабатывайте. Не отлаживайте. Не поддерживайте. Подключите уже готовое бесплатно.
Начните прямо сейчас или свяжитесь с инженерной командой для обсуждения архитектуры.
Авториза

© 2026 ООО "Авториза"
ОГРН: 1265400016419
ИНН: 5473026131
Россия, Новосибирск